CVE-2021-24307
All in One SEO Pack < 4.1.0.2 - ثغرة تنفيذ أوامر عن بُعد للمسؤول عبر unserialize
- تم النشر
- 24/05/2021
- محدث
- 03/08/2024
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# All in One SEO – أفضل إضافة SEO لووردبريس – حسّن ترتيبك في محركات البحث بسهولة قبل الإصدار 4.1.0.2 تمكّن هذه الثغرة المستخدمين المصادقين الذين يمتلكون صلاحية "aioseo_tools_settings" (غالبًا ما تكون للمسؤول) من تنفيذ أكواد عشوائية على المضيف الأساسي. يمكن للمستخدمين استعادة إعدادات الإضافة عن طريق رفع ملف نسخة احتياطية بامتداد .ini في القسم "أدوات > استيراد/تصدير". ومع ذلك، تحاول الإضافة إلغاء تسلسل (unserialize) قيم ملف .ini. علاوة على ذلك، تتضمن الإضافة مكتبة Monolog التي يمكن استخدامها لصياغة سلسلة أدوات (gadget chain) وبالتالي تشغيل أوامر النظام.
المصادر
1إثبات مفهوم لاستغلال CVE-2021-24307، وهو ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) للمسؤول المُصادَق في All in One SEO Pack <= 4.1.0.1 عبر إلغاء تسلسل PHP (unserialization)، مما يتيح تنفيذ أوامر عشوائية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.